Toon posts:

IIS 4 stopt automatisch alle sites

Pagina: 1
Acties:
  • 157 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Om de zoveel tijd (willekeurig) stopt IIS 4 (NT 4 met alle servicepacks) alle ingevoerde websites. Het enigste wat in het logboek verschijnt is dat er een WAM service gestart is. Wat niet eens een error is.

Als ik de server herstart of gewoon alle websites weer handmatig start is er niets aan de hand.

Vreemd genoeg is er niets over terug te vinden in technet of msdn van microsoft (evenals de search)

Het probleem is zaterdag ineens begonnen, zonder dat er wijzigingen zijn gemaakt op de server.

Heeft iemand dit probleem ook ooit gehad? en kunnen oplossen?

  • Mark
  • Registratie: Juni 1999
  • Laatst online: 06-05 22:26
NT4 met service packs ? Ik mag hopen dat je ook servicepacks (en hotfixes) hebt geinstalleeerd van IIS ?

Verwijderd

Topicstarter
Yep, de hele mikmak staat erop...

Verwijderd

Topicstarter
Wat ik nog vergeten was,

Naast het stoppen van de www service stopt ook de nntp en smtp service...

  • Yucon
  • Registratie: December 2000
  • Laatst online: 15:08

Yucon

*broem*

Ik heb het ook wel eens gehad (heel incidenteel) maar er geen oplossing gevonden. Volgens mij is op de een of andere manier een commando in de richting van "w3svc /stop" aangeroepen of het stop-commando van het asp iis object. (ben de precieze syntax kwijt). Ik _kan_ me voorstellen dat het iets met hackers te maken zou kunnen hebben en dat iemand zo'n commando uit heeft kunnen voeren. Als het af en toe gebeurd zou ik niet die richting uit gaan denken maar bij 1x per dag zou ik toch maar eens serieus gaan controleren of zoiets de oorzaak kan zijn.

<edit>
Ik lees nu pas dat het zaterdag opeens begon.. dan zou ik zeker maar eens goed gaan zoeken
</edit>

Verwijderd

Topicstarter
inderdaad, je hebt zoiets als net stop w3svc maar het net commando staat niet (meer) op de server, en ook is de task schedular leeg. Vannacht is het 8 keer uitgevallen.

Tussen 21.00 uur en 08.00 uur dus.

Maar ik zal eens kijken of het een hacker kan zijn.

Verwijderd

In de application/system log is niets te vinden dat op een error kan duiden?

Er wordt ook geen gebruik gemaak van (zelfgemaakte) com-objecten die fouten bevatten?

En als je alle servicepacks en laatste (security)patches er op hebt staan is een hacker/cracker mischien niet het probleem.

Analyseer eens met een netstat -a of er rare connecties openstaan oid etc etc.

Verwijderd

Topicstarter
In het application log staat een informatie bericht op 14 juli om 1400 uur (laatste bericht daarvoor 10 juli) Rond die tijd (14:00 uur) zijn de problemen begonnen.
Toen is de server herstart wegens het haperen van websites. In de log staat dat enkele toepassingen weer gestart zijn (MSDTC & Active Server Pages)

In het systemlog staat rond die tijd ook niets vermeld alleen dat de herstart is geweest.

Goede tip van netstat, nog niet gebrobeerd (tja zoveel mogelijkheden...) Er staat 1 third party com object op, zal eens nakijken of die roet in het eten gooit.

Het security log is geheel leeg.

  • Yucon
  • Registratie: December 2000
  • Laatst online: 15:08

Yucon

*broem*

Je had gezien dat je met het iis object in asp ook iis kan stoppen?

Is ook bruikbaar voor hackers

Verwijderd

Topicstarter
Ik heb eens gekeken maar ik kan nergens in de ASP knowledge bases een referentie vinden naar een object wat uberhaupt ook maar een service kan stoppen...

Ik heb ook het idee als je de service zo stopt dat er dan (net zoals je een service zelf stopt gewoonlijk) een system melding in je logboek ervan krijgt of niet?

Verwijderd

Topicstarter
Nog een ander advies wat ik had gekregen was dat misschien mijn harde schijf vol zat. Ik heb daar een goede 5 gb nog vrij, dus dat zal geen probleempjes geven.

  • Yucon
  • Registratie: December 2000
  • Laatst online: 15:08

Yucon

*broem*

Je geeft ook geen asp commando "stop die en die service".

Je maakt een iis object aan waarmee je je information server kan besturen (toevalligerwijs een service maar in principe maakt dat niets uit).

Vervolgens geef je het commando iisobject.Stop

Dat voer je een method van het object uit, dat op zijn beurt toevallig een service stopt.

Ik ben het in een codefragment van www.iisfaq.com tegengekomen. Ik zocht op een stuk code dat zocht naar dubbele host header names. De code liep ook op mijn server dus het is geen specifiek component.

Verwijderd

Op woensdag 18 juli 2001 14:08 schreef indekroeg het volgende:
In het application log staat een informatie bericht op 14 juli om 1400 uur (laatste bericht daarvoor 10 juli) Rond die tijd (14:00 uur) zijn de problemen begonnen.
Toen is de server herstart wegens het haperen van websites. In de log staat dat enkele toepassingen weer gestart zijn (MSDTC & Active Server Pages)
Maar er staat niet een error melding, of beter een event ID bij? (Hiermee kan je verder zoeken op de microsoft site e.d.) of de user groups van google.

Verwijderd

Ik heb dit zelf ook weleens gehad en dat werd veroorzaakt door een slecht geprogrameerde ASP pagina. Tijdens het laden van de pagina kon het voorkomen dat de gebruiker een time-out kreeg (op een LAN nog wel) en als dat gebeurde dan stopte alle IIS services ermee (default website, Winsock proxy, web proxy, socks proxy, etc.)

Kijk dus even de code van je sites door :)

Verwijderd

Topicstarter
De iisfaq was een goede tip, ik kwam daar 2 referenties tegen met hetzelfde probleem

(voor de search:
http://www.iisfaq.com/articles/25/default.asp
http://www.iisfaq.com/articles/297/default.asp
http://www.activeplus.com/
)

Toch maar eens alle asp code checken,

ps, nee er zijn geen errormeldingen, alleen info meldingen, er was eenmaal een uitzondering in al die tijd, dat er een timeout voor een script was. Zal dat ook maar eens checken...

Afgelopen nacht lag het ding er om de 15 minuten uit terwijl vorige keer dat nog om de paar uur was, hopelijk is de oplossing nabij.

Verwijderd

Laatste 2 dagen heb ik zelf weer veelvoudig gehad dat de www publishing service eruit knalde... Dit kwam niet door slechte code maar door de Code Red worm (zie security.nl)

De worm was niet instaat om onze gepatchte IIS webservers te infecteren maar vanwege het hoge aantal wel geinfecteerde servers die onze servers aanvielen raakte het boeltje overbelast en knalde de IIS eruit.

Wat je dus kan doen is je poort 80 dichtknallen (als je niet te afhankelijk bent van externe connecties) en dan kijken of de boel wel blijft doordraaien...

Overigens was er nooit een foutmelding te vinden in de event viewers als de IIS eruit klapte...

Verwijderd

In de IIS manager, met de rechtermuisknop op de server klikken, dan
properties (eigenschappen).

Naast de drop down van WWW service staat 'edit' (bewerken), hierop klikken,
vervolgens naar tabblad 'Home Directory' en daar op de button 'Configure'
(configureren) klikken. Hier de .idq en .ida bestanden weghalen.

PS: dit is de snelste manier om van de CODE RED worm af te komen. Op de homepage van microsofty kan je ook een patch downloaden, maar helaas niet voor de nl versie van NT 4.0

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 17:15

Arno

PF5A

Fijn dat je wilt helpen, maar spammen voor je ICT berijf wordt niet op prijs gesteld :)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
Er is wel een nederlandse fix voor dat probleem, als je de source opvraagt van het document:

http://www.microsoft.com/ntserver/nts/downloads/critical/q300972/default.asp?FinishURL=%2Fdownloads%2Frelease%2Easp%3FReleaseID%3D30833%26redirect%3Dno

zie je dat wat talen weggecommentaart zijn,
De nederlandse fix staat dan op:
http://download.microsoft.com/download/winntsp/Patch/q300972/NT4/NL/NLDq300972i.exe

Waarom het weg gecommentaart is geen idee...
Pagina: 1